SHADOW:Group
11.5K subscribers
113 photos
47 videos
19 files
828 links
Чат: @shadow_chat_tg

Рекламу не размещаю.

Админ - @shdwpwn
Download Telegram
Forwarded from Очерк
Иногда, когда читаешь раскрытый репорт или статью на Medium об уязвимости в багбаунти, хочется потрогать это руками и заложить у себя в навыках ту или иную багу немного глубже.😵‍💫

Так вот, в итоге из этой мысли я сделал: https://labs.hackadvisor.io/

Все машинки собраны из публичных репортов и статей ресерчеров. Сейчас можно разворачивать стенд, решать задачи, получать подсказки и разбор уязвимости по итогу. Буду потихоньку пилить интересные машинки из раскрытых отчётов — надеюсь, вы тоже закинете что-то интересное: оно обязательно появится.

Сразу дисклеймер: у меня пока небольшой опыт в создании таких заданий, так что где-то может быть шероховато. Но со временем буду делать лучше — и сами задания, и их подачу — и добавлять больше интересных сценариев.

В целом Labs — это всего лишь MVP и первый этап будущей полноценной экосистемы HackAdvisor, которая, как и всё для сообщества, совершенно бесплатна.

Всех обнял, жду фидбек, баги и фича-реквесты🙌🏻
Ну и, пожалуйста, не ломайте сам Labs (даже если очень хочется) — пока там всё очень хрупко 🫠
Please open Telegram to view this post
VIEW IN TELEGRAM
26🔥57👍5
У mPDF есть интересная особенность, которая может вам когда-нибудь пригодиться. Если передать движку строку с @import url(...), он делает внешний запрос, даже если HTML полностью экранирован htmlentities() и даже без <style>.

Причина проста: mPDF ищет URL-ы через регулярки по всему входу. Поэтому достаточно вставить:

@import url(https://attacker.com/test?.css)

и сервер сразу пойдёт по указанному адресу. Плюс можно использовать и нестандартные протоколы вроде gopher://, превращая это в SSRF с возможностью дергать внутренние сервисы.

Вендор же официально заявил, что это не баг, а фича, и устранять поведение не собирается - по их мнению, движок должен загружать указанные URL, а ответственность за реализацию лежит на разработчиках.

#web #ssrf #pdf
🔥23👍12😁5
Forwarded from BI.ZONE Bug Bounty
🪲 Топовый мерч, две недели закрытого скоупа, ламповая афтепати-вечеринка…

Все это ждет вас на нашем любимом приватном ивенте — BUGS ZONE 7.0.

Приглашения, как обычно, отправим багхантерам с лучшими результатами за сезон.

🔵Старт хантинга — 15 апреля.
🔵Церемония и афтепати — 22 мая в Москве.

Попасть на ивент может каждый. Сдавайте отчеты на нашей платформе и качайте рейтинг — мы обязательно заметим самых активных.

Скоро поделимся подробностями. Следите за апдейтами!
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍10
Стартовал прием заявок на Pentest Award 2026 и в этом году появилась новая номинация - AI. Думаю, за последний год у многих есть что сказать по этой теме.

Остальные номинации также на месте: Kill Chain, Системный взлом (Web & Logic), Device и Out of Scope. Среди призов стандартно респект от комьюнити и техника Apple.

Заявки принимают до 12 июля, а церемония награждения пройдет 14 августа в мск.

https://t.iss.one/justsecurity/441
🔥14👍4😁1
Race Condition одна из тех уязвимостей, которая порой позволяет находить баги там, где их совсем не ждешь. И иногда, чтобы получить какой-нибудь IDOR, достаточно очень много раз попросить об этом приложение.

В кейсе на скрине, как раз такой случай. При указании чужого id получаем ошибку, однако, если запустить intruder и подождать несколько тысяч запросов, сервер внезапно начинает отдавать нам чужие ПД.

#web #race #idor
53🔥41😁9🤯5
This media is not supported in your browser
VIEW IN TELEGRAM
🔥2
ТБанк вместо одной кнопки "Бабло", прислал сразу три. Осталось переписать скрипт, чтобы сразу Claude запускался.
😁30🔥6
В этом году Pentest Award прошел в атмосфере роскоши, с шикарным видом на набережную и город. Удалось пообщаться с сильными профессионалами и послушать несколько кулстори из их практики. Ну и естественно узнать немного инсайдов непосредственно от победителей. Кстати, итоги церемонии можете глянуть на Хабре. Многие вроде как планируют опубликовать свои работы на хакере, так что в скором времени вы и сами с ними ознакомитесь, там действительно есть уникальные материалы. Отдельное спасибо @popsa_lizaa за приглашение и организацию, все прошло отлично. Кому интересно глянуть фоточки они есть тут, а также есть запись трансляции с самого награждения.
10🔥16